Configurar Microsoft Entra ID para permitir a los usuarios iniciar sesión con su UPN
Esta página proporciona un método alternativo para configurar Azure IDP. Debe seguir las instrucciones de esta página si necesita que sus usuarios finales se autentiquen con un nombre de usuario principal (UPN) distinto de su dirección de correo electrónico principal.
Si las direcciones de correo electrónico de sus usuarios coinciden con sus UPN, consulte Añadir el proveedor de identidad (Entra ID/Open IDC/ADFS).
Estos son los pasos clave:
- Configurar Microsoft Entra ID en el portal de Azure.
- Añadir Microsoft Entra ID como proveedor de identidad en Sophos Central.
Configurar Microsoft Entra ID en el portal de Azure
Para configurar Microsoft Entra ID en el portal de Azure, los pasos clave son los siguientes:
- Crear una aplicación de Azure.
- Configurar la autenticación para la aplicación.
- Configurar el token.
- Asignar los permisos de aplicaciones.
Consulte las secciones siguientes para obtener más detalles.
Crear una aplicación de Azure
Para crear una aplicación de Azure, haga lo siguiente:
- Inicie sesión en el portal de Azure.
-
En el menú Administrar, haga clic en Registros de aplicaciones.
-
En la página Registros de aplicaciones, haga clic en Nuevo registro.
-
Introduzca el nombre de la aplicación.
-
En Tipos de cuentas compatibles, seleccione Solo las cuentas de este directorio organizativo (Solo directorio predeterminado - Inquilino único).
-
En URI de redirección (opcional), seleccione Aplicación de página única (SPA) e introduzca la siguiente dirección URL:
https://federation.sophos.com/login/callback
. -
Haga clic en Registrar.
Configurar la autenticación para la aplicación
Para configurar la autenticación para la aplicación, haga lo siguiente:
- En la aplicación que ha creado, haga clic en Autenticación.
- En Flujos híbridos y de concesión implícita, seleccione Tokens de id. (para flujos híbridos e implícitos).
- En Tipos de cuentas compatibles, seleccione Solo las cuentas de este directorio organizativo (Solo directorio predeterminado - Inquilino único).
-
Haga clic en Guardar.
Configurar el token
Para configurar el token, haga lo siguiente:
- En la aplicación que ha creado, haga clic en Configuración del token.
- En Notificaciones opcionales, haga clic en Agregar notificación opcional.
-
En Tipo de token, seleccione Id. y, a continuación, Correo electrónico.
-
Seleccione Añadir.
-
En Agregar notificación opcional, seleccione Activar el permiso de correo electrónico de Microsoft Graph, y haga clic en Agregar.
Asignar los permisos de aplicaciones
Para asignar permisos de aplicaciones, haga lo siguiente:
- En la aplicación que ha creado, haga clic en Permisos de API.
-
En Permisos configurados, haga clic en Conceder consentimiento del administrador para <account>.
-
Haga clic en Sí.
Añadir Microsoft Entra ID como proveedor de identidad en Sophos
Ahora puede añadir Microsoft Entra ID como proveedor de identidad.
Para añadir Microsoft Entra ID como proveedor de identidad, haga lo siguiente:
- En Sophos Central, vaya a Configuración global > Proveedores de identidad federados.
- Haga clic en Añadir proveedor de identidad.
- Especifique un Nombre y una Descripción.
- Haga clic en Tipo y seleccione OpenID Connect.
- Haga clic en Proveedor y seleccione Microsoft Entra ID.
- Si ya ha configurado Microsoft Entra ID en el portal de Azure, omita el Paso A: Configurar OpenID Connect.
-
Para el Paso B: Configurar los ajustes de OpenID Connect, haga lo siguiente:
-
En Id. de cliente, introduzca el ID de cliente de la aplicación que creó en Azure, como se indica a continuación:
- En el portal de Azure, vaya a Registros de aplicaciones.
- Seleccione la aplicación que ha creado.
- Copie el ID en Id. de aplicación (cliente) y péguelo en ID de cliente en Sophos Central.
-
En Emisor, introduzca la siguiente dirección URL:
https://login.microsoftonline.com/<tenantId>/v2.0
Sustituya el ID de inquilino existente por el ID de inquilino de su instancia Azure.
Para localizar el ID de inquilino, haga lo siguiente:
- En el portal de Azure, vaya a Registros de aplicaciones.
- Seleccione la aplicación que ha creado.
- El valor de Id. de directorio (inquilino) es el ID de inquilino de su instancia Azure.
-
Para Punto de conexión de autorización, introduzca la siguiente dirección URL:
https://login.microsoftonline.com/<tenantId>/oauth2/v2.0/authorize
Sustituya el ID de inquilino existente por el ID de inquilino que ha copiado antes.
-
Para URL de JWKS, introduzca la siguiente URL:
https://login.microsoftonline.com/<tenantId>/discovery/v2.0/keys
Sustituya el ID de inquilino existente por el ID de inquilino que ha copiado antes.
-
-
Haga clic en Seleccionar un dominio y elija su dominio.
Puede añadir más de un dominio, pero solo puede asociar un usuario a un dominio.
-
Elija si desea activar la MFA aplicada por el IDP seleccionando una de las siguientes opciones:
- El proveedor de identidad ha aplicado la autenticación multifactor
- El proveedor de identidad no aplica la autenticación multifactor
-
Haga clic en Guardar.
Cómo inician sesión los usuarios mediante UPN
El siguiente procedimiento muestra cómo inician sesión los usuarios finales después de haber completado la configuración anterior.
-
Los usuarios y administradores inician sesión con su dirección de correo electrónico asociada en Sophos Central.
-
La pantalla que vean puede variar en función de las opciones seleccionadas en Configuración de inicio de sesión de Sophos.
-
Si seleccionó Credenciales federadas o de Sophos Central Admin en Mis productos > Configuración general > Configuración de inicio de sesión de Sophos, los usuarios y administradores pueden iniciar sesión con cualquiera de las opciones.
Para iniciar sesión con UPN, deben hacer lo siguiente:
-
Hacer clic en Iniciar sesión con SSO.
Verán la página de inicio de sesión de Microsoft Azure.
-
Indicar el nombre de usuario y la contraseña.
-
-
Si ha seleccionado Solo credenciales federadas en Mis productos > Configuración general > Configuración de inicio de sesión de Sophos, verán la página de inicio de sesión de Microsoft Azure, donde pueden introducir su UPN y contraseña.
-